Podatność w kliencie pocztowym Mutt (przed wersją 1.10.1) oraz NeoMutt (przed 2018-07-16) polega na nieprawidłowej obsłudze identyfikatora UID o zerowej długości w module POP3. Ze względu na ocenę CVSS 9.8 i typ CWE-824 (dostęp do niezainicjowanego wskaźnika), błąd może prowadzić do poważnych konsekwencji, w tym zdalnego wykonania kodu.
▸ Pokaż oryginał (EN)
An issue was discovered in Mutt before 1.10.1 and NeoMutt before 2018-07-16. pop.c mishandles a zero-length UID.
Plik pop.c w kodzie źródłowym Mutt i NeoMutt nie weryfikuje poprawnie sytuacji, w której serwer POP3 zwraca UID o zerowej długości. Tego rodzaju nieprawidłowe dane wejściowe mogą prowadzić do dostępu do niezainicjowanego wskaźnika (CWE-824), co jest klasycznym źródłem niestabilności aplikacji lub możliwości wykonania dowolnego kodu. Atak może zostać przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, poprzez kontrolowany lub spreparowany serwer POP3.
Atakujący może potencjalnie uzyskać pełną kontrolę nad systemem ofiary — osiągnąć poufność, integralność oraz dostępność na poziomie wysokim (wg wektora CVSS). W zależności od kontekstu możliwe jest zdalne wykonanie kodu (RCE).
Należy zaktualizować Mutt do wersji 1.10.1 lub nowszej oraz NeoMutt do wersji wydanej 2018-07-16 lub nowszej. Użytkownicy dystrybucji Debian i Ubuntu powinni zastosować patche dostępne w repozytoriach producenta dystrybucji (ogłoszenie Debian LTS: lists.debian.org/debian-lts-announce/2018/08/msg00001.html).
Mutt przed wersją 1.10.1, NeoMutt przed wersją z 2018-07-16, a także pakiety tych aplikacji w dystrybucjach Debian Linux oraz Canonical Ubuntu Linux.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCanonical Ubuntu
OSCanonical16.04Debian
OSDebian8.09.0Mutt
APPMutt< 1.10.1Neomutt
APPNeomutt< 20180716
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki